INTEGRITETSPOLICY
Integritetspolicy
Hur vi behandlar personuppgifter, dina rättigheter enligt GDPR och hur du utövar dem.
Om din arbetsgivare har registrerat dig i PersoHR
Din arbetsgivare är personuppgiftsansvarig för dina HR-uppgifter i PersoHR. För att utöva dina rättigheter enligt artiklarna 15 till 22 i GDPR — tillgång, rättelse, radering, begränsning, portabilitet, invändning — kontaktar du din arbetsgivare eller din HR-administratör. PersoHR behandlar dessa uppgifter för din arbetsgivares räkning enligt ett personuppgiftsbiträdesavtal. PersoHR är personuppgiftsansvarig endast för dina direkta interaktioner med oss — fakturering om du är kontoägare, supportkorrespondens och den offentliga webbplatsen.
1. Introduktion
Labb Holding Ltd ("vi", "oss", "vår") driver HR-hanteringstjänsten PersoHR. Denna integritetspolicy förklarar hur vi samlar in, använder, delar och skyddar personuppgifter i samband med PersoHR och vår offentliga webbplats, i enlighet med förordning (EU) 2016/679 ("GDPR") och den cypriotiska lagen 125(I)/2018 som genomför den.
2. Vem är ansvarig för dina uppgifter
När du använder PersoHR via din arbetsgivare är din arbetsgivare personuppgiftsansvarig för dina personuppgifter och vi agerar som personuppgiftsbiträde på deras vägnar enligt ett Personuppgiftsbiträdesavtal (se /legal/dpa). När du registrerar dig för PersoHR direkt (till exempel som kontoägare vid företagsregistrering), när du kontaktar oss, eller när du använder vår offentliga webbplats, är personuppgiftsansvarig Labb Holding Ltd, ett cypriotiskt privat aktiebolag med sitt registrerade säte på Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern, registrerat under HE 424230, moms CY 10424230D, representerat av sin enda direktör Michael Delamere. Du kan nå oss på privacy@persohr.eu.
3. Dataskyddsombud
Vi har inte utsett ett dedikerat dataskyddsombud. Artikel 37(1) GDPR kräver ett dataskyddsombud endast när behandling utförs av en offentlig myndighet, när kärnverksamheten består av regelbunden och systematisk övervakning av registrerade i stor skala, eller när kärnverksamheten består av storskalig behandling av känsliga personuppgifter enligt artikel 9 eller uppgifter om brottmålsdomar enligt artikel 10. Inget av dessa villkor gäller oss, och Cypern har inte infört en strängare nationell tröskel. Dataskyddsfrågor ska riktas till privacy@persohr.eu och hanteras av ledningen inom de tidsfrister som krävs enligt artikel 12 GDPR.
4. Kategorier av personuppgifter vi behandlar
Identifierings- och kontaktuppgifter: namn, e-post, telefon, postadress, profilfoto. Anställningsuppgifter: befattning, avdelning, anställningstyp, start- och slutdatum, arbetstid, chef. Ledighets- och frånvarouppgifter: ledighetsansökningar, saldon, allmänna helgdagar. Löne- och löneförberedandeuppgifter: löneregister, IBAN där detta tillhandahållits, skatte- och socialförsäkringsidentifierare där dessa tillhandahållits. Prestations- och utvecklingsuppgifter: mål, utvärderingar, feedback, utbildningsregister. Rekryteringsuppgifter: ansökningar, CV:n, intervjuanteckningar, referenser. Dokumentinnehåll: filer uppladdade av dig eller din arbetsgivare. Kommunikations- och chattdata inom plattformen. Autentiserings- och säkerhetsuppgifter: inloggningstidsstämplar, IP-adresser, enhetsavtryck, status för tvåfaktorsautentisering. Supportkorrespondens. Faktureringsuppgifter när du är kontoägare: namn, faktureringsadress, momsidentifierare, betalningsmetodstoken (råkortsdata lagras av Stripe, inte av oss). Vi behandlar inte känsliga personuppgifter i den mening som avses i artikel 9 om inte din arbetsgivare väljer att ladda upp sådana och är ansvarig under sin egen rättsliga grund.
5. Rättslig grund för behandling
När vi är personuppgiftsansvarig är våra rättsliga grunder: (a) fullgörande av avtal enligt artikel 6(1)(b) för att leverera den prenumererade tjänsten till kontoägaren; (b) fullgörande av rättsliga förpliktelser enligt artikel 6(1)(c), i synnerhet cypriotiska regler om skattemässig och bokföringsmässig journallagring; (c) berättigade intressen enligt artikel 6(1)(f) för tjänstesäkerhet, missbruksskydd och produktförbättring, avvägda mot dina rättigheter och friheter. När din arbetsgivare är personuppgiftsansvarig fastställs den rättsliga grunden av din arbetsgivare och är vanligtvis artikel 6(1)(b) (fullgörande av anställningsavtalet) eller artikel 6(1)(c) (fullgörande av arbetsrättsliga skyldigheter).
6. Hur vi använder dina uppgifter
Dina uppgifter används uteslutande för HR-hantering och drift av plattformen: underhåll av personalregister, hantering av ledighet och frånvaro, organisering av företagsstrukturen, stöd för prestationer och utveckling, genomförande av rekrytering, förberedelse av löneexporter, lagring av dokument, möjliggörande av intern kommunikation, fakturering, missbruksskydd och säkerhet. Vi säljer inte dina uppgifter, delar dem inte med annonsnätverk och använder dem inte för marknadsföring utan ditt separata samtycke.
7. AI-assisterade funktioner
PersoHR erbjuder valfria AI-assisterade funktioner som den inbyggda HR-assistenten, förslag på onboarding-uppgifter, dokumentanalys och utkast till prestationsutvärderingar. När dessa funktioner är aktiverade kan de uppmaningar som skickas till AI-leverantören innehålla de personuppgifter som krävs för att besvara frågan. AI-inferens tillhandahålls av Mistral AI med huvudkontor i Paris, Frankrike, på infrastruktur inom Europeiska unionen. Indata och utdata används inte för att träna Mistrals grundmodeller. Runtime-AI-inferens använder uteslutande Mistral; ingen AI-leverantör utanför EU tar emot kunduppmaningar eller -utdata.
8. Underbiträden och mottagare
Vi anlitar ett litet antal underbiträden för att leverera tjänsten. Den aktuella listan, inklusive varje underbiträdes roll, plats och dataskyddsmekanism, publiceras på /legal/sub-processors. Vi informerar kontoägaren minst 30 dagar innan ett underbiträde läggs till eller ersätts och erbjuder rätten att invända på rimliga dataskyddsgrunder.
9. Internationella överföringar
All primär infrastruktur (databas, fillagring, AI-inferens, transaktionell e-post) är värd inom Europeiska unionen. Den enda rutinmässiga överföringen utanför EU är till Stripe Payments Europe Limited (Irland), med vidareöverföring till Stripe Inc. i USA för fakturering och prenumerationshantering. Den överföringen sker med stöd av Europeiska kommissionens standardavtalsklausuler (beslut 2021/914/EU) kompletterade av Stripes ytterligare skyddsåtgärder. Du kan begära en kopia av relevanta standardavtalsklausuler genom att skicka e-post till privacy@persohr.eu.
10. Lagringsperioder
Vi lagrar personuppgifter endast så länge som nödvändigt för de ändamål som anges i denna policy. Aktiva personalregister: under anställningens varaktighet enligt konfiguration av din arbetsgivare. Avslutade personalregister: lagras av din arbetsgivare under den period som krävs enligt lokal arbetsrätts-, skatte- och socialförsäkringslagstiftning, vanligtvis 6 till 10 år; vi raderar eller anonymiserar uppgifter inom 30 dagar efter att ha mottagit instruktioner från din arbetsgivare om detta. Ledighets- och tidsregistreringsuppgifter: lagras tillsammans med personalregistret. Löneförberedandeuppgifter: lagras tillsammans med personalregistret och omfattas av den lagstadgade bokföringslagringsperioden i ditt land. Autentiseringsloggar och revisionsloggar: lagras i 24 månader för säkerhets- och ansvarssyften, eller längre om de omfattas av rättslig bevarandeplikt. Supportkorrespondens: 12 månader efter att ärendet är avslutat. Faktureringsunderlag (fakturor, betalningsmetadata): 7 år från utgången av relevant skatteår, i enlighet med cypriotisk bokföringslag. Klientdata efter uppsägning av prenumeration: 30 dagar för export enligt artikel 20, sedan radering. Efter den tillämpliga perioden raderas eller anonymiseras uppgifterna oåterkalleligen i enlighet med artikel 17.
11. Dina rättigheter
Enligt artiklarna 15–22 GDPR har du rätt att: (a) få tillgång till dina personuppgifter; (b) rätta felaktiga uppgifter; (c) begära radering ("rätten att bli glömd"); (d) begränsa behandlingen; (e) dataportabilitet — ta emot dina uppgifter i ett strukturerat, allmänt använt och maskinläsbart format; (f) invända mot behandling baserad på berättigade intressen; (g) när som helst återkalla samtycke, när behandlingen grundar sig på samtycke; (h) inte bli föremål för ett beslut som grundar sig uteslutande på automatiserad behandling som ger rättsliga eller liknande betydande effekter (se avsnitt 12). Du kan utöva rättigheterna (a), (b), (c) och (e) via självbetjäning med hjälp av GDPR-verktygen i appen (Profil → Ladda ner mina uppgifter; Inställningar → Radera uppgifter). För alla övriga rättigheter, skicka e-post till privacy@persohr.eu eller kontakta din kontoadministratör. Vi svarar inom en månad, vilket kan förlängas med ytterligare två månader för komplexa ärenden, i enlighet med artikel 12(3).
12. Automatiserat beslutsfattande
Vi fattar inte beslut som ger rättsliga eller liknande betydande effekter för dig enbart baserat på automatiserad behandling. AI-assisterade funktioner genererar förslag som alltid granskas och accepteras, redigeras eller avvisas av en mänsklig användare innan någon åtgärd vidtas.
13. Behandlingssäkerhet
Vi implementerar tekniska och organisatoriska åtgärder som är lämpliga för risken: TLS 1.2 eller högre under överföring, kryptering i vila, rollbaserad åtkomstkontroll med principen om minsta privilegium, omfattande granskningsloggning, regelbunden sårbarhetsskanning, datalagring enbart inom EU för primär behandling, tidsbegränsade åtkomsttokens, obligatorisk tvåfaktorsautentisering för privilegierade roller samt testade säkerhetskopierings- och återställningsprocedurer.
14. Anmälan om personuppgiftsincidenter
Vid en personuppgiftsincident som påverkar dina uppgifter meddelar vi den behöriga tillsynsmyndigheten utan onödigt dröjsmål och, om möjligt, inom 72 timmar efter att vi blivit medvetna om incidenten (artikel 33 GDPR). Om incidenten sannolikt medför en hög risk för dina rättigheter och friheter meddelar vi även dig direkt utan onödigt dröjsmål (artikel 34 GDPR).
15. Cookies och liknande tekniker
Vi använder endast strikt nödvändiga cookies och motsvarande localStorage-poster, alla på same-site-basis från persohr.eu-domänen. Specifikt: en `persohr_rt` HttpOnly Secure SameSite=Strict refresh-token-cookie som håller dig inloggad i upp till 7 dagar — din webbläsare skickar tillbaka den automatiskt men JavaScript på sidan kan inte läsa den, vilket stänger XSS-refresh-token-vektorn; en `persohr-locale` localStorage-post som kommer ihåg din språkpreferens; ett litet antal UI-tillstånd localStorage-poster (kollapsad sidopanel, stängda banners). Autentisering hanteras in-process av PersoHR-backend (lösenordslös magic link plus valfri TOTP); ingen extern identitetsleverantör sätter cookies på din enhet. Stripe sätter sina egna strikt nödvändiga cookies under kassan när du uppgraderar din prenumeration. Vi använder Plausible Analytics (hostat i Estland, EU) för att räkna besök och konverteringshändelser endast på marknadsföringssajten och det offentliga registreringsflödet. Plausible är cookielöst och lagrar inte IP-adresser i rå form, så inga annonser-, retargeting- eller sociala medier-spårningscookies sätts på din enhet. Inloggade appsidor spåras inte. Eftersom vi inte sätter några icke-väsentliga cookies krävs ingen samtyckesbanner enligt ePrivacy-direktivet och den cypriotiska lagen 112(I)/2004. Om vi någonsin inför valfria cookies kommer vi att publicera en opt-in samtyckesbanner innan någon icke-väsentlig cookie sätts.
16. Supportärenden
När du kontaktar oss via det inbyggda kontaktformuläret eller skriver till support@persohr.eu når ditt meddelande och eventuella bifogade skärmdumpar vårt supportteam så att vi kan svara. Vi bifogar kontext som hjälper oss att svara snabbare: det företag du tillhör, din plan, ditt namn och din e-postadress samt sidan du befann dig på. Vi sparar ärendet tillräckligt länge för att lösa problemet plus ett kort uppföljningsfönster, och raderar det sedan inom 12 månader.
17. Rätt att lämna in klagomål
Utan att det påverkar andra rättsmedel har du rätt att lämna in ett klagomål till en tillsynsmyndighet, i synnerhet i den EU-medlemsstat där du har din vanliga hemvist, din arbetsplats eller där den påstådda överträdelsen ägde rum, om du anser att vår behandling av dina personuppgifter strider mot GDPR. Den ledande tillsynsmyndigheten för Labb Holding Ltd är Kontoret för dataskyddsombudsmannen i Cypern (www.dataprotection.gov.cy). En lista över alla nationella tillsynsmyndigheter publiceras av Europeiska dataskyddsstyrelsen på edpb.europa.eu.
18. Ändringar av denna policy
Vi kan uppdatera denna policy för att återspegla ändringar i tjänsten, tillämplig lagstiftning eller våra behandlingsaktiviteter. Väsentliga ändringar meddelas kontots ägare via e-post minst 30 dagar innan de träder i kraft. Den aktuella versionen och det gällande datumet visas längst upp i detta dokument. Den tidigare versionen är tillgänglig på begäran till privacy@persohr.eu.
19. Kontakt
För integritetsfrågor, vänligen skicka e-post till privacy@persohr.eu eller skriv till Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cypern. Du kan även kontakta din företagsadministratör i frågor som rör uppgifter som din arbetsgivare kontrollerar. Vi strävar efter att svara inom en månad efter mottagandet av begäran, i enlighet med artikel 12(3) GDPR.